Безопасность
Что мы защищаем
- Учётные данные с хешами паролей scrypt.
- Токены сессий хешируются при хранении и отправляются в браузер как httpOnly-cookie.
- Приватный My Spools с проверками владения на сервере.
- Публичные QR-проекции без заметок, мест хранения и идентификаторов аккаунта.
- Данные карт обрабатывает Stripe — на серверах OpenFilament не хранятся.
Responsible disclosure
Сообщайте об уязвимостях конфиденциально настроенному контакту по безопасности. Не публикуйте секреты, эксплойты против реальных пользователей или производственные учётные данные. Дайте разумное время на устранение до публичного обсуждения.